ناامنی در بیش از 65 درصد از نرمافزارهای موبایلی
مرکز مدیریت امداد و هماهنگی عملیات رخدادهای رایانهای – ماهر- در ارزیابی امنیتی از برنامههای کاربردی تلفن همراه – اپلیکیشن- نسبت به خطرات استفاده بدون اطلاع از این برنامهها بهویژه در سازمانها و شرکتها هشدار داد.
در حال حاضر استفاده از دستگاههای موبایل برای کارهای روزانه شرکت امری فراگیر محسوب میشود و اغلب کارمندان سازمانها از اپلیکیشنها بر روی دستگاههای خود استفاده میکنند که این موضوع درصورتیکه بدون رعایت نکات امنیتی صورت گیرد میتواند امنیت سازمان را به مخاطره بیندازد.
عدم تجربه سازمانها در بهکارگیری اپلیکیشنها
تعداد زیاد اپلیکیشنهای منتشرشده و محصولاتی مختلفی که سطوح متفاوت امنیت را پیشنهاد میدهند به همراه عدم تجربه سازمانها برای بهکارگیری محصولات خوب و مناسب باعث شده است تا مخاطرات زیادی محیط این نوع سازمانها را تهدید کند؛ بهنحویکه این برنامههای کاربردی با پردازش و دسترسی به اطلاعات و دادههای شرکت باعث میشود تا سازمانها با خطرات امنیتی بالقوه مواجه شوند.
امروزه سازمانهای زیادی از دستگاههای پردازش سیار استفاده میکنند اما درصورتیکه امنیت دادهها و دسترسی امن به منابع فراهم نشود، سازمانها در معرض خطر حملات سایبری و افشای اطلاعات قرار خواهند گرفت.
در همین حال تنها دستگاهها نیستند که نیاز به امنیت دارند بلکه برنامههای کاربردی و دادههای پردازششده و ذخیرهشده بر روی دستگاهها نیز باید امن باشند زیرا اپلیکیشنها این قابلیت را دارند که امکان بروز حملات امنیتی بالقوه را ایجاد کنند. بسیاری از سازمانها از وجود این نوع خطرات باخبر نیستند و ممکن است به قابلیتهای برنامهها بیشتر از امنیت آنها توجه کنند.
دوسوم اپلیکیشنها در آزمون امنیت مردود شدهاند
مرکز ماهر اعلام کرد: معمولاً برنامههای کاربردی در دسترس همگان قرار دارند و بهراحتی بر روی دستگاهها نصب و اجرا میشوند. متأسفانه حدود دوسوم از این برنامهها در برابر آزمونهای ساده امنیتی مردود شدهاند.
تصور سازمانها بر این است که این اپلیکیشنها بهصورت امن تولیدشدهاند و بهصورت پیشفرض امن خواهند بود درصورتیکه اکثریت آنها خطمشیهای امنیتی سازمانها را رعایت نمیکنند و هیچگونه اطلاعرسانی امنیتی ندارند.
این تصور اشتباه مربوط به عدم تجربه سازمانها در حوزه امنیت تلفن همراه و عدم بلوغ آنها در خصوص استراتژیهای تست موبایل است؛ از طرف دیگر سرعتبالای پیشرفت و ارتقاء برنامههای کاربردی و تبلیغات خوب قابلیتهای آنها، سازمانها را به استفاده از این ابزارها ترغیب میکند.
تولیدکنندگان برنامههای کاربردی میتوانند میلیونها کاربر را با سرعت جذب کنند، درحالیکه این افراد بیتجربه هستند و ضرورت تست امنیتی این برنامهها برای اطمینان از میزان امن بودن نرمافزارها را نمیدانند. این اپلیکیشنها با نقصهای فراوان بر روی فروشگاههای اینترنتی قرار میگیرند و دستگاهها و شبکه سازمانها را در معرض خطر حملات سایبری قرار میدهند.
به همین دلیل سازمانها باید از میزان امنیت برنامههای کاربردی باخبر باشند و قبل از استفاده، امنیت این برنامهها را ارزیابی کنند، حتی قبل از توجه به کارکرد و قابلیتهای برنامهها به امنیت آن توجه کنند؛ همچنین رویه ارزیابی برنامههای کاربردی باید بهعنوان بخشی از استراتژیهای امنیتی کلی سازمانها در نظر گرفته شود.
انواع آسیبپذیریهای موجود در اپلیکیشنها
تعداد آسیبپذیریها و ضعفهایی که سازمانها را بهواسطه استفاده از اپلیکیشنهای موبایل در معرض خطر قرار میدهند زیاد است. برخی از این آسیبپذیریها رایجتر از بقیه است و برخی دیگر خطرات بیشتری را برای سازمانها به وجود میآورد.
این آسیبپذیریها مدام در حال تغییر است و هرروزه آسیبپذیریهای جدیدتری کشف میشود. برخی از آسیبپذیریهای بالقوه شامل موارد زیر است.
۱.آسیبپذیریهایی که بهواسطه مجوزهای نادرست ایجاد میشود.
۲. ارتباطات افشاء شده داخلی و خارجی از طریق بلوتوث، GPS و NFC البته در ارتباطات داخلی برنامههای کاربردی میتوانند دادهها را جمعآوری کرده و اطلاعات جدید را وارد کنند اما ارتباطات خارجی باعث به وجود آمدن حملات افشای اطلاعات میشود.
۳. قابلیتهای خطرناک کارکردهای ناخواسته میتواند سبب به وجود آمدن خروجیهای پیشبینینشده، تخریب منابع و حملات انکار سرویس شود.
۴. تبانی برنامههای کاربردی
۵. آسیبپذیریهای پرخطر نامعلوم عملکردهای پنهانشده از کاربر، کتابخانههای خارجی، فراخوانهای بازگشتی و کدهای بستهبندیشده.
۶. آسیبپذیریهای قدیمی نرمافزارها (تمامی آسیبپذیریهای قدیمی مربوط به سیستمعامل جاوا)
۷. آسیبپذیریها و مسائل حریم خصوصی
منبع: خبرگزاری مهر